Accord de traitement des données
Définitions
Le présent document constitue l'accord de traitement des données (« ATD ») entre theStacc Software Pvt. Ltd. (« theStacc », « nous », « notre ») et le client dont le compte est soumis au présent ATD (« vous », « le client », « le responsable du traitement »). Il fait partie intégrante des conditions de service et s'applique chaque fois que nous traitons des données personnelles pour votre compte.
Les termes ci-dessous ont la signification qui leur est donnée par le Règlement général sur la protection des données (RGPD) de l'UE, le UK GDPR, le California Consumer Privacy Act (CCPA) et la loi indienne sur la protection des données personnelles numériques de 2023.
- Données personnelles — toute information permettant d'identifier ou d'identifier une personne physique vivante.
- Responsable du traitement — la partie qui détermine les finalités et les moyens du traitement des données personnelles. C'est vous.
- Sous-traitant — la partie qui traite des données personnelles sur instruction du responsable du traitement. C'est theStacc.
- Sous-traitant tiers — un tiers que theStacc mandate pour traiter des données personnelles pour le compte du responsable du traitement.
- Personne concernée — la personne physique à laquelle les données personnelles se rapportent.
- Traitement — toute opération effectuée sur des données personnelles, y compris le stockage, l'organisation, la modification, la transmission ou l'effacement.
- Clauses contractuelles types — les clauses contractuelles types de l'UE pour les transferts internationaux, version du 4 juin 2021.
Portée du traitement
Nous traitons des données personnelles uniquement pour faire fonctionner le produit pour lequel vous vous êtes inscrit et pour respecter nos obligations légales. La portée est documentée ci-dessous.
Objet du traitement
Fonctionnement de theStacc — rédaction d'articles, gestion des profils Google Business, programmation et publication de posts sur les réseaux sociaux, envoi d'e-mails transactionnels, traitement des paiements et fourniture d'une assistance client.
Durée
Le traitement se poursuit tant que votre compte est actif, plus les périodes de conservation décrites dans la politique de confidentialité.
Catégories de personnes concernées
- Vous — le client qui s'est inscrit.
- Les membres de votre équipe invités sur le tableau de bord.
- Les visiteurs de votre profil Google Business ou de vos canaux sociaux qui interagissent avec le contenu que nous publions pour votre compte.
- Les personnes mentionnées dans les documents sources que vous téléchargez (articles de blog existants, témoignages clients, échantillons de voix de marque).
Catégories de données personnelles
- Données d'identité — nom, nom de l'entreprise, e-mail professionnel.
- Données de compte — hachage du mot de passe, jetons d'actualisation OAuth pour les plateformes connectées.
- Données de facturation — adresse de facturation, quatre derniers chiffres de la carte, identifiant client Stripe. Nous ne voyons jamais le numéro complet de la carte.
- Données d'utilisation — adresse IP, navigateur, système d'exploitation, pays, engagement fonctionnel.
- Données de contenu — documents que vous téléchargez pour nous brief sur la voix de marque, le produit ou l'audience.
Nos obligations
- Traiter les données personnelles uniquement sur vos instructions documentées, qui sont les présentes conditions.
- Nous assurer que toute personne traitant des données personnelles pour notre compte est liée par la confidentialité.
- Mettre en œuvre les mesures de sécurité décrites ci-dessous.
- Vous aider à répondre aux demandes des personnes concernées, aux demandes des régulateurs et aux évaluations d'impact sur la protection des données.
- Vous informer dans les 72 heures suivant la prise de conscience d'une violation de données personnelles.
- Supprimer ou restituer les données personnelles à la fin de l'abonnement, selon votre choix.
Sous-traitants
Nous utilisons les sous-traitants suivants pour faire fonctionner theStacc. Chacun a été vérifié, a signé un accord de traitement des données avec nous et est soumis aux mêmes obligations de sécurité que nous acceptons envers vous.
- Amazon Web Services (AWS) — hébergement principal, base de données, stockage objet, sauvegardes. Région : ap-south-1 (Mumbai). Addendum de traitement des données AWS.
- Stripe — traitement des paiements et détection de fraude. Région : États-Unis, avec des sous-traitants UE. ATD Stripe.
- Resend (Twilio) — envoi d'e-mails transactionnels et de newsletters. Région : États-Unis. ATD Resend.
- PostHog — analyses produit. Région : EU-Cloud (Francfort). ATD PostHog.
- Anthropic — fournisseur de modèles d'IA pour la génération d'articles. Région : États-Unis. Anthropic n'entraîne pas ses modèles sur les invites ou les résultats des clients. ATD Anthropic.
- OpenAI — fournisseur de modèles d'IA secondaire utilisé en secours. Région : États-Unis. Les données de l'API ne sont pas utilisées pour l'entraînement. ATD OpenAI.
- Google Cloud — point de terminaison d'intégration pour Google Business Profile et Google Search Console. Région : mondiale, le point de terminaison de l'API est aux États-Unis. ATD Google Cloud.
Si nous ajoutons, remplaçons ou supprimons un sous-traitant, nous enverrons un e-mail à toute personne disposant d'un compte actif au moins 30 jours avant que le changement ne prenne effet. Vous pouvez vous opposer à un nouveau sous-traitant en envoyant un e-mail à hello@thestacc.com dans ce délai de 30 jours. Si nous ne pouvons pas donner suite à votre objection, vous pouvez résilier l'abonnement et nous vous rembourserons la portion non utilisée.
Mesures de sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles énumérées ci-dessous. Elles sont conçues pour s'aligner sur l'article 32 du RGPD, les critères de services de confiance SOC 2 et l'ensemble de contrôles ISO 27001.
Chiffrement
- Les données en transit sont chiffrées avec TLS 1.2 ou supérieur. Chaque connexion à thestacc.com et au tableau de bord est exclusivement HTTPS avec préchargement HSTS.
- Les données au repos sont chiffrées avec AES-256 dans la base de données principale (AWS RDS), dans le stockage objet (AWS S3) et dans les sauvegardes nocturnes.
- Les jetons d'actualisation OAuth, les clés API et autres secrets sont chiffrés avec un chiffrement d'enveloppe soutenu par KMS et stockés séparément de l'enregistrement utilisateur.
Contrôle d'accès
- Les systèmes de production ne sont accessibles qu'aux employés nommés qui ont besoin d'un accès pour effectuer leur travail.
- Chaque accès nécessite une authentification unique avec un second facteur résistant au hameçonnage (clé matérielle ou clé d'accès de plateforme).
- L'accès est journalisé. Les journaux sont conservés pendant 12 mois et examinés mensuellement.
- L'accès est révoqué dans les 24 heures suivant le départ d'un employé de l'entreprise.
Réseau et infrastructure
- L'infrastructure de production fonctionne dans des sous-réseaux privés derrière une passerelle d'applications frontée par Cloudflare. Aucune base de données n'est accessible depuis l'internet public.
- Nous corrigeons les systèmes d'exploitation et les environnements d'exécution dans les 14 jours suivant la publication d'une CVE critique.
- Nous effectuons des analyses de vulnérabilité automatisées chaque semaine et un test de pénétration manuel chaque année.
Personnes et processus
- Chaque employé signe un accord de confidentialité et une attestation de formation à la confidentialité dès son premier jour.
- La formation annuelle à la confidentialité et à la sécurité est obligatoire.
- La réponse aux incidents suit un playbook écrit. Nous le répétons trimestriellement.
Feuille de route de conformité
Nous travaillons vers l'attestation SOC 2 Type II en 2027. Nous opérons déjà conformément à l'ensemble de contrôles SOC 2 en interne. La certification ISO 27001 suivra après SOC 2. Nous publierons chaque rapport sur la page de confiance dès qu'il sera émis.
Droits des personnes concernées
Vous êtes responsable de répondre aux demandes des personnes concernées concernant vos données. Nous vous aidons de trois manières :
- Accès et portabilité — le tableau de bord exporte chaque donnée que nous détenons sur un utilisateur sous forme de bundle JSON ou CSV en deux clics.
- Effacement — le tableau de bord supprime un enregistrement utilisateur sur demande. La suppression se propage aux sauvegardes dans les 35 jours.
- Rectification, limitation et opposition — envoyez un e-mail à hello@thestacc.com avec une description de la demande. Nous accomplissons l'action dans les 7 jours ouvrables.
Si une personne concernée nous contacte directement, nous transmettons la demande à vous dans les 24 heures et n'agissons pas nous-mêmes, sauf si vous nous en donnez l'instruction.
Transferts internationaux
Les données personnelles peuvent être transférées en dehors du pays où elles ont été collectées. Plus précisément, la base de données principale se trouve en Inde, tandis que les sous-traitants opèrent aux États-Unis et dans l'Union européenne. Pour chaque transfert en dehors de l'EEE, du Royaume-Uni ou de l'Inde, nous nous appuyons sur l'une des sauvegardes suivantes :
- Clauses contractuelles types (CCT) — Module 2 (responsable vers sous-traitant) et Module 3 (sous-traitant vers sous-traitant) des CCT de l'UE en date du 4 juin 2021. Les CCT sont intégrées par référence au présent ATD et s'appliquent automatiquement chaque fois que des données personnelles de l'EEE sont transférées vers un sous-traitant en dehors de l'EEE.
- Addendum britannique aux transferts de données internationaux — pour les données personnelles du Royaume-Uni, les CCT sont complétées par l'IDTA du Royaume-Uni publié par le bureau du commissaire à l'information.
- Clauses contractuelles types indiennes — pour les transferts hors d'Inde, nous nous conformons aux exigences de transfert transfrontalier de la loi sur la protection des données personnelles numériques de 2023.
- Décisions d'adéquation — lorsque le pays de destination dispose d'une décision d'adéquation de la Commission européenne, cette décision constitue la base du transfert.
Si le cadre juridique des transferts internationaux change, nous déplacerons les données vers une région conforme ou mettrons en œuvre des sauvegardes supplémentaires dans les 90 jours.
Audit
Vous avez le droit d'auditer notre conformité au présent ATD. Nous soutenons les audits de trois manières :
- Nous partageons les rapports SOC 2 et de test de pénétration sous NDA, une fois émis.
- Nous répondons aux questionnaires de sécurité écrits dans les 14 jours.
- Si un régulateur exige un audit sur site, nous coopérerons pleinement. Le coût de l'audit est supporté par la partie qui le demande, sauf si l'audit révèle une violation matérielle du présent ATD — auquel cas nous couvrons le coût.
Les audits ne peuvent pas être effectués plus d'une fois par an, sauf si un régulateur exige une enquête spécifique ou si une violation de données personnelles s'est produite.
Résiliation
Le présent ATD prend fin lorsque l'abonnement sous-jacent prend fin. Dans les 30 jours suivant la résiliation, vous pouvez nous demander d'exporter vos données. Après ce délai de 30 jours, nous supprimons les données, à l'exception des enregistrements de facturation (conservés 7 ans pour respecter la législation fiscale) et des journaux de sécurité (conservés 12 mois). La suppression se propage aux sauvegardes dans les 35 jours suivants.
Si vous souhaitez un certificat d'effacement écrit, envoyez un e-mail à hello@thestacc.com après la clôture de la fenêtre d'exportation.
Responsabilité
La responsabilité de chaque partie au titre du présent ATD est régie par la clause de limitation de responsabilité des conditions de service sous-jacentes. Rien dans le présent ATD ne limite la responsabilité qui ne peut être limitée en vertu du droit applicable en matière de protection des données, y compris la responsabilité pour dommages aux personnes concernées en vertu de l'article 82 du RGPD.
Lorsque nous et vous sommes conjointement responsables envers une personne concernée, vous et nous partagerons la responsabilité proportionnellement à la responsabilité de chaque partie pour le dommage.
Contact
- Délégué à la protection des données · hello@thestacc.com
- Confidentialité · hello@thestacc.com
- Sécurité · hello@thestacc.com
- Adresse postale · theStacc Software Pvt. Ltd., Jaipur, Rajasthan, Inde
Si vous avez besoin que le présent ATD soit signé en tant que document autonome, envoyez un e-mail au DPO et nous vous enverrons une copie contresignée dans les 5 jours ouvrables.